Tags:
Node Thumbnail

ซอฟต์แวร์สมัยใหม่มักมีระบบติดตามบั๊ก (bug tracker) เพื่อติดตามความคืบหน้าของโครงการได้อย่างเป็นระบบ โครงการโอเพนซอร์สที่เปิดให้คนเข้าร่วมได้ก็มักเปิดเผยกระบวนการพัฒนาให้คนภายนอกรับรู้ ยกเว้นบั๊กความปลอดภัยที่มักแก้กันในวงปิดจนกระทั่งบั๊กเปิดเผยแล้ว จึงเปิดเผยกระบวนการต่อสาธารณะภายหลัง แต่บั๊กล่าสุดของ Bugzilla ซอฟต์แวร์ติดตามบั๊กสำคัญก็มีช่องโหว่ ทำให้แฮกเกอร์สามารถเข้าถึงบั๊กทุกตัวในระบบได้

บั๊กนี้รายงานโดยบริษัท Check Point Software ระบุว่าผู้ใช้สามารถเข้าถึงสิทธิผู้ดูแล Bugzilla ได้หากสามารถลงทะเบียนด้วยโดเมนเดียวกับผู้ดูแลระบบได้ และช่องโหว่ที่ทางบริษัทพบทำให้ผู้ใช้ที่ลงทะเบียนใหม่สามารถข้ามระบบยืนยันอีเมลได้ ทำให้ผู้ใช้ที่มุ่งร้ายสามารถเข้าถึงข้อมูลทั้งหมดได้ทันที

ปัญหาใหญ่คือบั๊กนี้ทำให้ซอฟต์แวร์ทั้งหมดที่บริหารโครงการโดย Bugzilla ตกอยู่ในความเสี่ยงทันที ซอฟต์แวร์ขนาดใหญ่มักมีบั๊กความปลอดภัยที่อยู่ระหว่างการแก้ไขค้างอยู่ในระบบอยู่เสมอ หากแฮกเกอร์สามารถเข้าถึงบั๊กเหล่านี้ได้ก็สามารถเจาะช่องโหว่เหล่านี้ได้ไม่ยากนัก

Bugzilla จะปล่อยอัพเดตภายในวันนี้

ที่มา - Krebs on Security

Get latest news from Blognone

Comments

By: lancaster
Contributor
on 7 October 2014 - 00:12 #750967

แล้ว bug นี้ถูก report ใน bugzilla ของ bugzilla ในกลุ่ม bug ร้ายแรงที่ไม่เปิดเผยต่อสาธารณะรึเปล่านะ

By: lew
FounderJusci's WriterMEconomicsAndroid
on 7 October 2014 - 00:17 #750969 Reply to:750967
lew's picture

ข่าวที่รายงานอยู่นี้จะอาจจะถูกเจาะจาก bugzilla เพราะทีมงาน bugzilla รายงานบั๊กนี้เป็นบั๊กร้ายแรงไม่เปิดเผย


lewcpe.com, @wasonliw

By: hisoft
ContributorWindows PhoneWindows
on 7 October 2014 - 21:36 #751262 Reply to:750969
hisoft's picture

ผมถึงกับต้องอ่านคอมเมนต์ละสองรอบ - -"

By: itpcc
ContributoriPhoneRed HatUbuntu
on 7 October 2014 - 00:34 #750973
By: labsurway
Windows
on 7 October 2014 - 02:19 #750993 Reply to:750973
  • +
By: panurat2000
ContributorSymbianUbuntuIn Love
on 7 October 2014 - 01:01 #750978
panurat2000's picture

หากสามารถลงทะเบียนด้วยโดเมนเดียวกับผู้ดูและระบบได้

ผู้ดูและระบบ => ผู้ดูแลระบบ

By: hononbier
iPhoneAndroidWindows
on 7 October 2014 - 01:20 #750982

ซอฟต์แวร์สมัยใหม่มักมีระบบติดตามบั๊ก (bug tracker) เพื่อติดตามความคืบหน้าของโครงการได้อย่างเป็นระบบ

อ่านดีๆแล้วน่าจะเป็น กระบวนการพัฒนาซอฟต์แวร์ มากกว่าหรือเปล่าครับ ไม่งั้นผมเข้าใจว่า ตัวซอฟต์แวร์มีตัว bug tracker ซะเอง

By: 100dej
AndroidWindows
on 7 October 2014 - 08:52 #751011

ใครเล่าจะเฝ้าดูแลผู้ปกปักษ์